Shkelja e të dhënave të Gyazo zbulon ID-të e imazheve dhe 23.62 milionë regjistrime
Imazh i krijuar me IA

Shkelja e të dhënave të Gyazo zbulon ID-të e imazheve dhe 23.62 milionë regjistrime

Helpfeel thotë se një e metë në serverin e ngarkimit të Gyazo ekspozoi 23.62 milionë regjistrime përdoruesish dhe 490 milionë hyrje metadata imazhesh, duke përfshirë ID-të e lidhjeve të imazheve.

Shkelja e të dhënave të Gyazo e zbuluar nga kompania me bazë në Kyoto, Helpfeel, ekspozoi rreth 23.62 milionë regjistrime përdoruesish dhe afërsisht 490 milionë regjistrime metadata imazhesh, thotë shërbimi i ndarjes së pamjeve të ekranit dhe imazheve. Helpfeel publikoi njoftimin e saj të mërkurën. Regjistrimet e rrjedhura të përdoruesve mund të përfshijnë adresa email dhe hash fjalëkalimesh, të cilat janë versione të koduara të fjalëkalimeve të ruajtura në mënyrë që fjalëkalimi origjinal të mos mbahet në formë të lexueshme. Regjistrimet e imazheve përfshijnë identifikuesit që përbëjnë lidhjet e imazheve të Gyazo, dhe Helpfeel thotë se ata identifikues mund të përdoren për të shikuar imazhet pa leje.

Vetë ndërhyrja u krye përmes një dobësie në serverin e ngarkimit të imazheve të Gyazo, sipas Helpfeel. Sulmuesi përdori atë të metë për të ekzekutuar komanda arbitrare në sistemet e kompanisë, që do të thotë kod të zgjedhur nga sulmuesi dhe jo nga Helpfeel, dhe arriti në bazën e të dhënave të Gyazo. Helpfeel nuk ka thënë se çfarë lloj i mete ishte. Kompania thotë se asnjë informacion pagese, duke përfshirë numrat e kartave të kreditit, nuk u ekspozua.

Helpfeel thotë se vuri re aktivitet të dyshimtë në mbrëmjen e 11 shtatorit, me orën e Japonisë. Deri në orët e para të 12 shtatorit kishte bllokuar rrugët e aksesit që kishte identifikuar, kishte prerë lidhjet e sulmuesit dhe kishte rregulluar dobësinë, të gjitha brenda të njëjtës ditë. Konfirmoi më 14 shtator se të dhënat ishin ekspozuar, raportoi incidentin në Komisionin e Mbrojtjes së Informacionit Personal të Japonisë më 15 shtator dhe publikoi njoftimin e saj më 16 shtator.

Rreth shifrës 23.62 milionë, Helpfeel thotë se numëron regjistrime dhe jo njerëz, se totali përfshin llogari anonime pa adresë email të regjistruar, dhe se kompania është ende duke përcaktuar sa individë kishin informacion personal të ekspozuar. Fushat e pranishme ndryshojnë nga përdoruesi në përdorues. Sipas listës së Helpfeel, një regjistrim i ekspozuar i përdoruesit mund të përmbajë një emër të shfaqur (çdo tekst që përdoruesi ka futur, si emër ose pseudonim), një adresë email, një hash fjalëkalimi, një ID përdoruesi, një ID pajisjeje, një ID sesioni hyrjeje, një token integrimi X (dikur Twitter) nëse llogaria ishte e lidhur, adresën email të përdorur për hyrjen e vetme me Google nëse ishte e lidhur, informacion profili, preferencën e gjuhës, datën dhe orën e regjistrimit, datën dhe orën e hyrjes së fundit, planin e abonimit, statusin e faturimit (pa numra kartash krediti ose detaje të tjera pagese) dhe statistika përdorimi.

Dy nga ato terma ia vlen t'i shpjegojmë. Një ID sesioni hyrjeje është kodi që një faqe interneti i jep shfletuesit tuaj pasi të hyni, në mënyrë që t'ju njohë në klikimin tuaj të radhës, dhe kushdo që e mban atë mund të jetë në gjendje të veprojë si ju pa fjalëkalim. Hyrja e vetme, ose SSO, është një metodë hyrjeje ku një llogari, në këtë rast një llogari Google, përdoret për t'u identifikuar në një shërbim tjetër. Helpfeel thotë se shqyrtoi të dhënat e ekspozuara të autentikimit dhe mori "masat e nevojshme, duke përfshirë pavlefshmërinë dhe kufizimet", por nuk ka thënë se cilat artikuj u pavlefshëm. Gyazo zakonisht dërgon me email një kod verifikimi kur një hyrje vjen nga një adresë IP e re, një kontroll që ekzekutohet në hyrje, dhe Helpfeel nuk ka thënë nëse ID-të e sesioneve të ekspozuara mbeten të vlefshme.

Ana e imazheve e shkeljes është ajo ku qëndron rreziku praktik për përdoruesit. Çdo kapje e Gyazo merr një lidhje të ndërtuar nga një ID imazhi 32 karaktere. Faqet e ndihmës të Gyazo thonë se një kapje mbetet private derisa lidhja e saj të ndahet, se kushdo që ka lidhjen mund ta shohë atë, dhe se ID-ja është mjaft e gjatë sa një lidhje "nuk mund të merret me mend". Për një kapje në cilësimin e parazgjedhur, lidhja është e vetmja gjë që e mbron atë, dhe ID-të e imazheve të rrjedhura janë pikërisht pjesa e lidhjes që e bën atë të pamerret me mend. Llogaritë falas mund të shfletojnë vetëm 10 kapjet e tyre më të fundit në faqen e Gyazo, por Gyazo thotë se kapjet më të vjetra nuk fshihen dhe mbeten të aksesueshme për këdo me URL-në.

Helpfeel thotë se regjistrimet e metadatave të prekura janë kryesisht për imazhe të regjistruara në janar 2019 ose më herët dhe përbëjnë rreth 14.4% të të dhënave të lidhura me imazhet e kompanisë. Metadata është informacion rreth një skedari dhe jo vetë fotografia. Një sasi shtesë prej 2.4 milionë imazhesh iu hoq metadata veçmas duke përdorur atë që Helpfeel e quan "kritere specifike filtrimi". Kompania nuk ka thënë se cili ishte ai filtër, nëse dy grupet mbivendosen, ose nëse grupi i dytë përfshin imazhe më të reja. Fushat e metadatave që Helpfeel liston përfshijnë ID-në e imazhit të përdorur për të ndërtuar URL-në e imazhit, adresën IP të përdorur për ngarkimin, User Agent (teksti që identifikon shfletuesin ose aplikacionin e përdorur), të dhënat e vendndodhjes EXIF nëse imazhi i përmbante ato, tekstin OCR të nxjerrë nga imazhi, titullin e imazhit, URL-në burimore dhe metadata të tjera, dhe një frazëkalim të hash-uar për imazhet private. EXIF është informacioni i fshehur që kamerat dhe telefonat i bashkangjisin një fotografie, i cili mund të përfshijë vendin ku është bërë. OCR do të thotë njohje optike e karaktereve, procesi i leximit të tekstit nga një fotografi. Ai tekst OCR vjen nga një veçori e Gyazo që lexon tekstin në kapjet e një përdoruesi në mënyrë që ato të mund të kërkohen; faqet e ndihmës të Gyazo e përshkruajnë atë si një veçori me pagesë që përdoruesit e aktivizojnë vetë, e cila më pas skanon të gjitha imazhet e llogarisë, dhe deklarojnë se "Vetëm ju mund të shihni rezultatet e OCR".

Helpfeel gjithashtu thotë se sulmuesi mori një listë që identifikon imazhet private, dhe se kompania "nuk mund të përjashtojë mundësinë që pala e tretë mund të ketë shikuar disa imazhe private". Në Gyazo, një kapje private mund të nënkuptojë një të vendosur në "Vetëm unë", të cilën faqet e ndihmës thonë se nuk mund të shihet as nga dikush që e njeh lidhjen, ose një të kyçur me fjalëkalim. Të dy cilësimet janë të disponueshme vetëm në planet me pagesë, dhe Helpfeel nuk ka thënë se cilën nënkupton ose si mund të jenë shikuar imazhe të tilla. Kompania thotë se çaktivizoi përkohësisht shikimin e disa imazheve për të parandaluar dëme të mëtejshme dhe se hetimi i saj nuk ka gjetur ndonjë humbje të të dhënave të imazheve, por nuk ka thënë se cilat imazhe janë çaktivizuar ose si një përdorues mund të dallojë nëse kapjet e tij janë në grupet e prekura.

Ekziston gjithashtu një pyetje se si u komunikua shkelja e të dhënave të Gyazo ndërsa po zhvillohej. Ndërsa imazhet dështonin të ngarkoheshin, njoftimet publike të Gyazo për përdoruesit e quanin atë mirëmbajtje dhe nuk përmendnin një shkelje. Kur Helpfeel pezulloi dërgimin e imazheve më 14 shtator, faqja e përditësimeve të produktit të Gyazo tha se dërgimi ishte pezulluar për disa imazhe "për shkak të mirëmbajtjes emergjente". Pasi dërgimi i ngarkimeve të reja rifilloi më 15 shtator, një njoftim i dytë tha: "Disa imazhe mbeten të padisponueshme për shkak të mirëmbajtjes emergjente."

Helpfeel po kërkon nga çdo përdorues i Gyazo të ndryshojë fjalëkalimin e tij, dhe ta ndryshojë atë në çdo shërbim tjetër ku përdoret i njëjti ose një fjalëkalim i ngjashëm, dhe të vëzhgojë për email ose mesazhe të dyshimta në lidhje me incidentin. Specialistë të jashtëm tani po kryejnë një hetim forensik, thotë kompania, dhe do t'u dërgojë email përdoruesve që identifikon si të prekur, me njoftime në faqen e internetit të Gyazo për llogaritë anonime. Ajo po pranon pyetje rreth incidentit përmes formularit të mbështetjes së Gyazo. Produktet e tjera të Helpfeel, Helpfeel dhe Cosense, funksionojnë në sisteme të veçanta, dhe kompania thotë se nuk ka gjetur ndonjë ekspozim të dhënash prej tyre, megjithëse imazhet e Gyazo të shfaqura brenda tyre mund të mos ngarkohen ndërsa dërgimi i imazheve është i pezulluar.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, një incident si ky është një kujtesë se të dhënat e autentikimit janë vetëm aq të dobishme sa fjalëkalimet dhe sesionet që ato mbrojnë, dhe se ndarja e bazuar në lidhje e vendos të gjithë barrën e fshehtësisë mbi një identifikues të vetëm. Ekipet që nuk duan ta mbajnë vetëm atë punë mund të shikojnë AEU-I, shërbimin tonë të IT-së, infrastrukturës dhe konsulencës të fokusuar në sigurinë, i cili ndihmon organizatat të rishikojnë se si sistemet e tyre ndërtohen dhe mbahen të përditësuara.

Si të Mbroheni

  1. Ndrysho fjalëkalimin e Gyazo sot, dhe nëse ke përdorur të njëjtin fjalëkalim diku tjetër, ndryshoje edhe në ato faqe, sepse një fjalëkalim i vjedhur mund të hapë disa llogari.
  2. Aktivizo verifikimin me dy hapa kudo që ofrohet, që do të thotë se faqja kërkon një kod të shkurtër nga telefoni yt përveç fjalëkalimit kur hyn.
  3. Injoro email-et ose mesazhet që të kërkojnë të klikosh një lidhje dhe të futësh fjalëkalimin e Gyazo, dhe në vend të kësaj shko në gyazo.com duke e shkruar vetë adresën.
  4. Rishiko pamjet e ekranit dhe imazhet që ke ruajtur në Gyazo, veçanërisht ato më të vjetrat dhe çdo gjë private, dhe fshi ose kyç ato që nuk do të doje t'i shihte një i huaj.
  5. Nëse i ke dërguar dikujt një lidhje Gyazo për një imazh privat, trajtoje atë lidhje si jo më sekrete dhe hiqe ose zëvendësoje imazhin.
  6. Mbaji softuerët që përdor të përditësuar, pasi sulmuesit zakonisht hyjnë përmes dobësive që prodhuesi i ka rregulluar tashmë në një version më të ri.

Termat e Shpjeguar

  • password hash Një formë e koduara e fjalëkalimit tuaj që një faqe interneti ruan në vend të vetë fjalëkalimit, në mënyrë që askush që lexon skedarin të mos mund të shohë fjalëkalimin tuaj të vërtetë.
  • metadata Informacion shtesë i ruajtur bashkë me një skedar, si kur u ngarkua një imazh ose cila pajisje e dërgoi, në vend të figurës që shihni në të vërtetë.
  • EXIF Detaje të fshehura që kamerat dhe telefonat i bashkangjisin një fotografie, të cilat mund të përfshijnë vendin dhe kohën e saktë kur është bërë fotografia.
  • OCR Shkurtim për njohje optike e karaktereve, procesi që një kompjuter përdor për të lexuar tekstin që shfaqet brenda një fotografie.
  • session ID Kodi që një faqe interneti i jep shfletuesit tuaj pasi të hyni, në mënyrë që të dijë se jeni ende ju, dhe që mund të lejojë dikë tjetër të veprojë si ju nëse vidhet.
  • single sign-on Një mënyrë për t'u identifikuar ku një llogari, si një llogari Google, përdoret për t'u identifikuar në shërbime të tjera pa një fjalëkalim të veçantë.
  • User Agent Pjesa e tekstit që shfletuesi juaj ose aplikacioni i telefonit dërgon në një faqe interneti për të thënë se cilin shfletues dhe pajisje po përdorni.
  • vulnerability Një dobësi ose gabim në softuer që një sulmues mund ta përdorë për të hyrë në një sistem që nuk duhet ta arrijë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar